Ugrás a fő tartalomra
50% kedvezmény minden csomagra, korlátozott ideig. Már $2.48/mo
9 min left
Biztonság és hálózat

Hogyan védd meg a Windows VPS-t: a hardening ellenőrzőlista

Nick Silver Szerző: Nick Silver 9 perc olvasás Frissítette: Haze 10d ago
Secure Your Windows VPS: a Windows server inside a glowing brick perimeter with a shield and verified-user badge, over a dark Cloudzy-branded backdrop

Ha úgy akarod megvédeni a Windows VPS-t, hogy ne váljon kutatási projektté: először telepítsd a javításokat, erősítsd meg az RDP-t NLA-val és IP-engedélyezőlistákkal, kényszerítsd ki a fiókzárolást, tartsd szűken a bejövő tűzfalszabályokat, hagyd bekapcsolva a Defender valós idejű védelmét, és teszteld a mentéseket. Távmunkához, weboldalakhoz vagy alkalmazásokhoz a cél egyszerű: csökkenteni a támadási felületet, védeni az identitást, és figyelni a naplókat.

Javítások előbb: frissítések, illesztőprogramok és szerepkörök

Mindenek előtt javítsd ki. A javítatlan, nyilvánosan hozzáférhető kiszolgálók könnyű célpontok, és a legtöbb behatolás innen kezdődik. Tartsd naprakészen a biztonsági frissítéseket, távolítsd el a fel nem használt Windows szerepköröket, és tervezd meg az újraindításokat olyan ütemezés szerint, amely megfelel a csapatodnak. Ez az unalmas munka, amely megelőzi a nagyobb problémákat.

  • Állítsd be az Windows frissítést, hogy rendszeres időközönként telepítse a biztonsági frissítéseket; igazítsd a karbantartási időszakokat az Ön vállalkozásához.
  • Távolítsd el az olyan szerepköröket és funkciókat, amelyekre nincs szükséged, például az örökölt IIS modulokat vagy az SMB 1.0 összetevőket.
  • Alkalmaz illesztőprogram-, firmware- és alkalmazásfrissítéseket rendszeres ütemben, majd ütemezés szerint indítsd újra, ne két hónap múlva.
  • Ha az VPS nyilvános IP-címen van, ellenőrizze az expozícióját a felhő-portálon, és zárjon le mindet, ami nem szükséges.

Kezdd itt, és vezess havonta egy egyszerű változásnaplót, hogy meg tudd mondani, mi változott és mikor. Ez készíti elő a következő lépést, az identitáskezelést, ahol a legtöbbet lehet nyerni.

Identitás alapjai: erős jelszavak, MFA útvonalak

Az identitás az első ajtó. A hosszú jelszófrázisok és a kétfaktoros hitelesítés leállítja a legtöbb szokványos támadást, és egyszerűen bevezethetőek még egy kis Windows szerveren is.

  • Használj legalább 14 karakteres jelmondatokat. Ha a szerver tartományhoz csatlakozik, adj hozzá tiltott jelszavakat szűrő megoldást az identitáskezelő rendszereden keresztül.
  • Adj MFA-t a Remote Desktophoz RD Gatewayen, VPN-en vagy külső hitelesítőadat-szolgáltatón keresztül.
  • Használjon külön adminisztrátori fiókokat, és végezze a napi munkát szokásos felhasználóval.
  • Ellenőrizze, ki tud bejelentkezni RDP-n keresztül, csökkentse az engedélyek listáját, és alkalmazza a minimális jogosultság elvét.

Ebben nincs semmi trükk. Következetesség kell hozzá, és a következetesség egyenesen a fiókkezeléshez vezet. Ha ügyfélnek dolgozol, írd bele ezeket az ellenőrzéseket az átadási jegyzetekbe, hogy a következő rendszergazda is tartsa magát a tervhez.

Kapcsold ki az alapértelmezett 'Administrator' fiókot, és alkalmazz fiókzárolást

A támadók az alapértelmezett Administrator nevet célozzák meg. Tiltsa le, hozzon létre egy megnevezett adminisztrátori fiókot, és alkalmazzon fiók-zárolást, hogy a brute force támadások lelassuljon.

  • Hozz létre és tesztelj egy külön, névvel ellátott rendszergazdai fiókot, majd tiltsd le a beépített Administrator fiókot. Ha meg kell tartanod, nevezd át, és védd vészhelyzeti fiókként.
  • Állítsa be a fiók-zárolást 10 próbálkozásra, 15 perces zárolásra és 15 perces alaphelyzetbe állításra a praktikus egyensúly érdekében.
  • Dokumentáljon egy gyors feloldási eljárást, hogy az ügyfélszolgálat ne akadjon meg, ha valaki rossz jelszót ad meg.

Az alapbeállításokról és a kompromisszumokról lásd a Microsoft fiókzárolási küszöbértékről szóló referenciáját.

Az ilyen apró változtatások gyorsan megtérülnek egy publikus VM-en. Ha az alapértelmezett ajtó zárva van, és a fiókzárolás is működik, a következő réteg az RDP felülete.

RDP hardening: NLA, portszűrés és IP engedélyezési listák

Two RDP paths compared: an exposed Windows VPS reachable from the internet over public TCP 3389 and open to internet-wide scanners, versus a hardened path where a trusted user and IP pass through a VPN or RD Gateway with MFA, a firewall IP allowlist, and NLA before reaching the VPS

A Remote Desktop népszerű támadási célpont, ezért erősítse meg. Kapcsolja be a Network Level Authentication-t, csökkentse az expozíciót engedélyezési listákkal, és csökkentse a bot zajt a 3389-es porton. A port megváltoztatása önmagában nem egy kontrol; csak kevésbé veszi észre a szkennerek.

  • Szükséges az NLA a szerveren; a régebbi kliensek, amelyek nem támogatják, nem csatlakozhatnak.
  • A TCP 3389-hez vagy az új porthoz csak meghatározott forrás-IP-ket engedélyezz; még jobb, ha az RDP-t VPN vagy RD Gateway mögé teszed.
  • Módosítsa az alapértelmezett RDP portot a szkennerek zajának csökkentésére, de ne tekintse ezt biztonsággal.
  • Tiltsa le a meghajtó- és vágólapátirányítást, ha nincs rá szüksége; állítson be üresjáratot és kényszerítse a ismételt hitelesítést.

Az RDP lezárása kiszűri az automatizált támadások többségét, és a munka javát az engedélyezőlista végzi. A forrástartomány szűkítése vagy az RDP-engedélyezőlista és a geokerítés használata amikor minden felhasználód egy régióban ül, eleve megakadályozza, hogy a véletlenszerű forgalom eljusson a bejelentkezési képernyőig. Ez jól illeszkedik az észszerű tűzfalszabályokhoz.

Tűzfal szabályok, amelyek valóban segítenek

A gazdagép tűzfalszabályai legyenek egyszerűek: alapból tiltás, aztán csak azt nyisd meg, amit ténylegesen használsz. Kösd az RDP-szabályokat ismert forrás-IP-khez, naplózd az eldobott forgalmat, és tartsd kívül a régi protokollokat.

  • Kezdje az alapértelmezett-megtagadással a bejövő forgalomban, majd csak a szükséges portokat és protokollokat engedélyezze.
  • Korlátozza a RDP szabályokat ismert IP-kre, ne 0.0.0.0/0-ra, és naplózza a blokkolt forgalmat az ellenőrzéshez.
  • Maradj az TLS 1.2-es vagy újabb verzión; a SMBv1-et tiltsd le mindenütt.
  • A kimenő forgalmat hagyd alapból engedélyezve, hacsak nincs kezelt egress házirended; célzott kimenő tiltásokat csak ott adj hozzá, ahol egyértelmű az igény.

Azok a szabályok hozzák a hasznot, amelyek olyan portokat fednek le, amelyeket senki sem nyitott ki szándékosan. A TCP 135 porton futó Windows RPC a tankönyvi példa, és ha a gazdagép tűzfalán megbízható forrásokra korlátozod, az ugyanaz az alapértelmezett tiltás elve, csak portonként alkalmazva. E portok mögött maguk a szolgáltatások állnak.

Szolgáltatás higiéniája: Távolítsd el, amit nem használsz

Az extra szolgáltatások támadási utakat nyitnak meg. Kapcsold ki, amit nem kell, majd egy hónap múlva ellenőrizd, hogy mi csúszott vissza.

  • Állítsd le és tiltsd le a Print Spoolert, ha a kiszolgáló nem nyomtató gazdagép.
  • Tiltsd le a Remote Registryt és az olyan örökölt protokollokat, amelyeket nem használsz.
  • Távolítsd el a web, fájl vagy FTP szerepköröket, amelyek nem részei az alkalmazási terhelésednek.
  • Nézd át az indítási elemeket és az ütemezett feladatokat, és amit nem ismersz fel, azt előbb járd körül, csak utána tiltsd le.

Ha rendet raktál, tedd rá az alapvédelmet a Defenderrel és néhány könnyű EDR-beállítással. Kevés munka, de olyan, ami a napi gyakorlatban meglátszik.

Defender, EDR és ütemezett vizsgálatok

A Microsoft Defender Antivirus szilárd, beépített alapvédelmet ad a jelenlegi Windows Server kiadásokon. Tartsd bekapcsolva a valós idejű és a felhőalapú védelmet, a rendszeres ütemezéshez pedig használj gyors vizsgálatot.

  • Ha a szerver be van kötve a Defender for Endpointba, ott kapcsold be a Tamper Protectiont.
  • Tartsd bekapcsolva a valós idejű és felhő alapú védelmet; ütemezz heti gyors vizsgálatot csendes időszakban.
  • Teljes vizsgálatot csak konkrét vizsgálódáshoz futtass, vagy ha a biztonsági eszközeid kérik.

Ezek a beállítások a napi működést fedik le, ami alapszint, nem pedig menedzselt észlelési és reagálási program. Akkor működnek a legjobban, ha olyan mentések állnak mögöttük, amelyeket tényleg vissza tudsz állítani.

Biztonsági másolatok, pillanatképek és helyreállítási tesztek

A three-layer Windows VPS recovery strategy: daily snapshots on the same hosting platform with 7 to 14 day retention, off-box backups to a different storage location under separate credentials, and monthly restore tests to a clean test VPS that verify files and services before documenting the steps

A Windows VPS, amely nem állítható vissza, egyetlen meghibásodási pont. Készíts napi pillanatképeket, tartsd meg a kiszolgálón kívüli biztonsági másolatokat, és teszteld a helyreállítást, hogy tudod, a terv működik.

  • Napi automatikus pillanatképek hét-tizennégy napos megőrzési idővel, compliance munkához hosszabb.
  • Kiszolgálón kívüli biztonsági másolatok olyan szolgáltatóhoz, régióhoz vagy gyűjtőhöz, amely más hitelesítő adatokat használ.
  • Havi helyreállítási tesztek, dokumentált lépések és egy elérhetőségi lista az helyreállítási időhöz.

A pillanatképek és a visszaállítás viselkedése éppúgy platformkérdés, mint szabályzatkérdés, és érdemes még azelőtt ellenőrizni, hogy szükséged lenne rá. Ha új szervert telepítesz, a mi Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.

Itt egyetlen kikötés többet ér, mint a bekezdés összes többi mondata. A Server 2012 a régi alkalmazások kompatibilitása miatt még szerepel az image-listán, de nem alapimage egy megerősített telepítéshez. A Microsoft Server 2012 életciklus-közleménye 2023. október 10-ét jelöli meg a támogatás végeként, a fizetős kiterjesztett biztonsági frissítések pedig 2026. október 13-án teljesen lejárnak. A Server 2016 is közeledik a támogatás végéhez 2027 januárjában, így ha valami újat építesz, és publikus IP-re teszed, indulj a Server 2019-cel vagy 2022-vel.

Monitorozás és naplózás: RDP, Security, PowerShell

Windows RDP security log reference: Event 4625 for failed logons, Event 4624 with Logon Type 10 for successful RemoteInteractive sign-ins, Event 4634 for session termination, Event 4647 for user-initiated logoff, and PowerShell transcription, with an investigation path from a 4625 spike to source IP to 4624 Type 10 to PowerShell activity

Nem kell SIEM ahhoz, hogy hasznot húzz a Windows naplókból. Kezdd a sikertelen bejelentkezésekkel, a sikeres RDP-munkamenetekkel és a PowerShell-átirattal. Ez a három jelzés már használható megfigyelési alapot ad egy kis szerveren.

  • Kapcsold be a naplózást a sikertelen bejelentkezésekhez és figyelj Event ID 4625 tüskék.
  • A sikeres RDP-bejelentkezéseket a Logon Type 10 (RemoteInteractive) értékre szűrt Event ID 4624 alapján kövesd; a munkamenet lezárásához a 4634-et, a felhasználó által kezdeményezett kijelentkezéshez a 4647-et használd.
  • Kapcsold be a PowerShell-átiratot házirenddel, hogy a PowerShell bemenete és kimenete nyomot hagyjon.

Ha megvan a rálátás, nyomtasd ki az egyoldalas hardening-összefoglalót, és tartsd kéznél. Innentől kezdődik a napi üzemeltetés, hiszen a következő javítási és takarítási kört éppen a riasztások indítják el.

Windows VPS keménységi táblázat

Gyors áttekintés, amely könnyedén átnézhető a karbantartási ablakokat megelőzően vagy az újraépítés után.

VezérlésBeállításMiért fontos
Windows frissítésBiztonsági frissítések automatikus telepítéseNyilvános sebezhetőségeket gyorsan zár le
Rendszergazdai fiókBeépített fiók kikapcsolása, elnevezett adminisztrátor használataIsmert támadási felület eltávolítása
Fiók zárolása10 kísérlet, 15 perces zárolásBrute force támadásokat lassít
NLAEngedélyezveHitelesítetlen RDP lezárása
RDP PortNem alapértelmezettCsökkenti a vizsgálatok terhelését
IP Engedélyezési ListaRDP hatáskörének korlátozásaCsökkenti az expozíciót
TűzfalAlapértelmezésben bejövő forgalom blokkolásaCsak szükséges portok engedélyezése
SMBv1LetiltvaÖrökölt kockázatok eltávolítása
DefenderValós idejű védelem; manipuláció elleni védelem MDE-velAlapvető rosszindulatú kódellenes védelem
Biztonsági másolatokNapi mentések és visszaállítási tesztekHelyreállítási biztonsági háló

Ez a pillanatkép az első pillantásra világos; a következő rész ugyanezeket az ötleteket hasonlítja össze a Linux rendszeren, amely segít a csapatok továbbképzésében.

Összehasonlítás a Linux keménységi beállításokkal

Egyes csapatok több platformot használnak. A nagy előnyök mindkét oldalon megjelennek: ütemezett javítások, elnevezett adminisztrátori fiókok, erős SSH vagy RDP, és alapértelmezésben tiltó tűzfalak. Ha a infrastruktúrád Linux szervereket is tartalmaz, ez a Windows terv jól összhangban van egy biztonságos Linux VPS alapkonfigurációval, így a forgatókönyvek szét az egész infrastruktúrán azonosak maradnak.

Ez a platformokon átívelő nézet felkészít a használati eset szerinti gyakorlati döntésekre, és ad valamit, amit odaadhatsz annak a kollégának, aki egész nap SSH-kulcsokkal és iptables-szel dolgozik, csoportházirendet viszont még sosem nyitott meg.

Gyors választások az alkalmazási eset alapján

A listádnak meg kell egyeznie a munkaterheléssel. Íme egy rövid mátrix a vezérlések hozzárendeléséhez a szokásos beállításokhoz.

  • Egyszemélyes fejlesztői gép: követeld meg az NLA-t, vedd fel a jelenlegi IP-tartományodat az engedélyezőlistára, ha akarod, változtasd meg az RDP-portot a szkennerzaj csökkentésére, és futtass heti gyors vizsgálatot. Tarts napi pillanatképeket, és havonta egyszer teszteld őket.
  • Kkv-alkalmazásszerver ERP-hez vagy könyveléshez: tedd az RDP-t VPN vagy RD Gateway mögé, szűkítsd a rendszergazdai jogokat, kapcsold ki a régi protokollokat, és állíts be riasztást a 4625-ös események megugrására.
  • Távoli asztali farm egy kis csapatnak: központosítsd a hozzáférést egy átjárón keresztül, tegyél rá MFA-t, használj egyedi jelmondatokat, és cseréld őket, ha kompromittálódás gyanúja merül fel, a tűzfalszabályokat pedig tartsd szűken bejövő és kimenő irányban is.
Windows VPS vásárlása

Telepíts Windows VPS-t azonnali beállítással és teljes admin RDP-vel.

Windows VPS vásárlása

Gyakran ismételt kérdések

Az méri csak a RDP port megváltoztatása?

Nem. Csak a véletlenszerű pásztázást csökkenti; továbbra is kell NLA, fiókzárolás és IP-engedélyezőlista, vagy egy VPN átjáróval. A portcserére zajcsökkentésként tekints, ne pajzsként.

Szükséges-e VPN a RDP-hez?

Ha az RDP az internet felé néz, csökkentsd a kitettséget VPN-nel vagy RD Gatewayjel. Párosítsd MFA-val és tűzfalas engedélyezőlistákkal, és kapsz egy egyszerű, erős felállást, amit a legtöbb kis csapat el tud üzemeltetni.

Milyen gyakran kell javítani egy Windows VPS-t?

Ha a szolgáltatódnak vannak karbantartási ablakai, tartsd magad hozzájuk, majd az operációs rendszer és az alkalmazások biztonsági frissítéseit a megjelenés után rövid időn belül telepítsd. A támadási utak gyakran a publikus elérhetőségből és ismert hibákból indulnak, szóval ne maradj le a javításokkal. Ha a szerveren ügyféladat van, írásos szabályzatban rögzítsd a javítási ütemet, hogy meg is maradjon.

Mi az NLA, és miért kell bekapcsolni?

A Network Level Authentication még az RDP-munkamenet indulása előtt bejelentkezést követel, ezzel elzárja a hitelesítetlen kódutakat és erőforrást is spórol. A Microsoft a legtöbb környezetben ajánlja az NLA-t; ellenőrizd, hogy be van-e kapcsolva, és hagyd is bekapcsolva.

Mit kell figyelemmel kísérni egy kis szerveren?

Kezdd a 4625-ös sikertelen bejelentkezésekkel, a sikeres RDP-belépéseket jelző, Logon Type 10 értékű 4624-gyel, a munkamenet lezárását jelző 4634-gyel, a felhasználó által kezdeményezett kijelentkezés 4647-esével és a PowerShell-átirattal. Tegyél mellé heti átnézést és egy egyszerű riasztási szabályt a megugrásokra. Egy kis gépen ennyi rálátás elég, teljes platform megvásárlása nélkül.

Megosztás

Több a blogról

Folytassa az olvasást.

Készen áll a telepítésre? Már 2,48 $/hó-tól.

Független felhő 2008 óta. AMD EPYC, NVMe, 40 Gbps. 14 napos pénzvisszafizetési garancia.